8,2 % der beliebtesten Downloads in NPM entfallen auf veraltete Pakete.

Forscher von Aqua Security haben die Ergebnisse ihrer Analyse von 50.000 der am häufigsten heruntergeladenen Pakete im NPM-Repository veröffentlicht. 7.500 (15 %) der beliebtesten Pakete waren mit veralteten Paketen und nicht mehr existierenden Projekten verbunden. Um die Identifizierung veralteter Pakete unter den Abhängigkeiten eines Projekts zu erleichtern, wurde das Tool Dependency-Deprecated-Checker vorgeschlagen, das unter der MIT-Lizenz veröffentlicht wurde.

In 4.100 (8,2 %) der untersuchten Pakete in der Abhängigkeitskette wurden Pakete identifiziert, die offiziell in NPM als veraltet gemeldet oder mit veralteten Projekten verbunden sind (z. B. ist das Paket request als veraltet gekennzeichnet, wird jedoch weiterhin als direkte Abhängigkeit von 55.000 Paketen verwendet). 2.300 (4,6 %) Pakete sind mit GitHub-Repositories verbunden, die zu Archiv-Repositories degradiert wurden (Entwicklung eingestellt, z. B. ist das Repository des Pakets through als archiviert gekennzeichnet, aber wird als direkte Abhängigkeit von 3.000 Paketen verwendet). 1.100 (2,2 %) Pakete verweisen auf nicht mehr existierende Repositories, auf die man zugreift und die einen 404-Fehler zurückgeben. 3.100 (6,2 %) Pakete enthalten keine Informationen über ein Repository.

8,2 % der beliebtesten Downloads in NPM entfallen auf veraltete Pakete.

In absoluten Zahlen wird die Verbreitung von veralteten Paketen und Paketen ohne Verweis auf Repositories in NPM auf etwa 2,1 Milliarden Downloads pro Woche hochgerechnet. Die Nutzung von veralteten Paketen und nicht mehr gewarteten Projekten als Abhängigkeiten birgt das Risiko, unbehobene Sicherheitsanfälligkeiten zu enthalten, insbesondere in Anbetracht der Praxis einiger Entwickler, Sicherheitsanfälligkeiten heimlich zu beheben, ohne eine CVE-ID zu vergeben und ohne ausdrücklich auf die Behebung des Problems hinzuweisen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4